Nejak me neuspokojuje rada, ze spravny klic pro .cz stahnu z www.nic.cz. Jak mam sakra vedet, ze muj prohlizec se diva na ten spravny www.nic.cz, kdyz si nemuzu overit DNS zaznam pro www.nic.cz pres podpis, protoze ten podpis teprve nemam?
Podstatna cast je "ziskat klic bezpecnou cestou". Na to je nejlepsi pouzit jiny kanal, napr. GSM, snailmail, nebo osobni kontakt (v podstate staci jinym kanalem ziskat jenom fingerprint/hash klice).
"Jak mam sakra vedet, ze muj prohlizec se diva na ten spravny www.nic.cz, kdyz si nemuzu overit DNS zaznam pro www.nic.cz?"
Tahle vejco-slepice (distribuce klicu) slozila i PKI. Pri stahovani klicu via https je mozne overit SSL certificate chain (protoze tenhle root CA cert je built-in token ve vsech beznych browserech), pritom ale opet narazite na jinou vejco-slepici:
-jak mam verit ze instalovany browser nema podvrzene root CA certifikaty?
-jak mam verit, ze dana CA si dostatecne overila vlastnika domeny pri vydavani certifikatu?
Obdobna vejco-slepice je GPG/PGP podpis, ale stejne treba i osobni odber klice (jak vite ze ten clovek co vam dal klic je skutecne od nic.cz?). Ve vysledku vzdy jenom minimalizujete riziko.
Odkaz v článku odkazuje na HTTPS URL, tudíž si můžete ověřit, že sedí certifikát stránky (což je ve článku napsáno taky), a můžete si ověřit PGP/GPG podpis na klíči. Následně pak potřebujete trochu té víry v to, že ten certifikát nebyl vydaný falešně, a že ten PGP klíč není falešný, atp.